]> git.koha-community.org Git - koha.git/commit
Bug 16922: Add RewriteRule to apache-shared-intranet for dev package installs
authorMarcel de Rooy <m.de.rooy@rijksmuseum.nl>
Thu, 14 Jul 2016 11:51:21 +0000 (13:51 +0200)
committerHayley Mapley <hayleymapley@catalyst.net.nz>
Mon, 20 Apr 2020 01:10:13 +0000 (13:10 +1200)
commit3b8c2467e5bde0311f520e286832a52ad0b4a17e
tree971f84dd5190d7b9880e1f1fd663d8d62a68e0f1
parentc468e3f7d47e0bd17629609453444f0d76f93119
Bug 16922: Add RewriteRule to apache-shared-intranet for dev package installs

As a simple alternative to the solution in bug 9949 or just as an
additional measure, this patch adds a rewrite rule for intranet
in order to intercept potential misuse of perl scripts that could be
reached on a dev package install via the cgi-bin/koha scriptalias.

It simply rewrites them to the nonexistent "notfound", resulting in a
regular 404 error.

The rewrite rule does not harm regular installs and is just a little extra
step in securing a dev install. You should have more security measures in
place to secure your staff client.

QA Note: Although a rewrite rule may not be our first choice, this one
rule is more elegant and easier to maintain than e.g. a whole bunch of
aliases.

Note: This patch should have a regular and a dev install signoff.

Test plan:
[1] Make sure that this rewrite rule is inserted in your actual apache
    config via /etc/koha/apache-shared-intranet.conf. Restart Apache.
[2] For regular package installs:
    Try one of the URLs in step 3.
    Verify that your staff client still operates as usual. Test a few
    URLs inside some modules.
[3] For dev installs:
    Try some URLs like below.
    Expect 404 errors only, not 500s. If you do not see a 404, go back!
    /misc/stage_file.pl
    /t/db_dependent/default_search_class.pl
    /installer/data/mysql/updatedatabase.pl
    /Makefile.PL
[4] Do you see an additional directory to add to the regex? Please report.

Signed-off-by: Martin Renvoize <martin.renvoize@ptfs-europe.com>
Signed-off-by: Kyle M Hall <kyle@bywatersolutions.com>
Signed-off-by: Joy Nelson <joy@bywatersolutions.com>
(cherry picked from commit 3401e94d942a8d8a4e216ea44bd295f96b8f3e24)

Signed-off-by: Hayley Mapley <hayleymapley@catalyst.net.nz>
debian/templates/apache-shared-intranet.conf